Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.

Модель угроз безопасности информации — обязательный документ при защите ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.: на её основе выбирают меры защиты. Разрабатывают её по методике ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России 2021 года. Разберём порядок работы пошагово.

Подход методики 2021 года

Методический документ «Методика оценки угроз безопасности информации» (утверждён ФСТЭК России 5 февраля 2021 года) сменил прежний подход: отправная точка теперь — не абстрактный перечень угроз, а негативные последствия, которые нельзя допустить, и объекты, воздействие на которые к ним приведёт. Что именно изменилось — в статье о методике 2021 года.

Пошаговый порядок

  1. Определить область оценки. Опишите информационные системы и их характеристики (ИСПДн, ГИС, АСУ, объекты КИИ), архитектуру, обрабатываемую информацию и границы, в которых оцениваются угрозы.
  2. Определить негативные последствия. Исходя из основных (критических) процессов, определите виды рисков и недопустимые последствия — ущерб гражданам, организации или государству, к которому может привести реализация угроз.
  3. Выявить объекты воздействия. Определите компоненты систем, информацию и интерфейсы, воздействие на которые приведёт к негативным последствиям, а также виды такого воздействия (нарушение конфиденциальности, целостности, доступности).
  4. Оценить источники угроз. Определите источники — антропогенные (нарушители), техногенные и природные. Для нарушителей укажите виды (внешние и внутренние), категории, цели и возможности (потенциал).
  5. Определить способы реализации угроз. Сопоставьте объектам воздействия возможные способы (тактики и техники) с учётом возможностей нарушителей. Источник актуальных данных — Банк данных угроз ФСТЭК (угрозы УБИ) и приложения к методике.
  6. Сформировать сценарии реализации угроз. Постройте цепочки «нарушитель → способ → объект воздействия → негативное последствие». Именно наличие реализуемого сценария определяет актуальность угрозы.
  7. Оформить модель угроз. Задокументируйте перечень актуальных угроз с обоснованием; модель угроз становится основанием для выбора мер защиты (приказ ФСТЭК от 18.02.2013 №21 для ИСПДн и другие в зависимости от режима).

Когда угроза считается актуальной

Угроза безопасности информации актуальна, если одновременно есть: источник угрозы (для антропогенных угроз — нарушитель с достаточными возможностями), объект воздействия, способ (условия) реализации и сценарий, приводящий к негативным последствиям. Если хотя бы одного элемента нет, угроза неактуальна и в модель не включается.

Оформление и актуализация

Модель угроз утверждает оператор (обладатель информации). Она поддерживается в актуальном состоянии: пересматривается при изменении архитектуры системы, состава обрабатываемой информации, появлении новых угроз и уязвимостей, а также по результатам контроля защищённости. Для государственных систем оценка угроз увязывается с классом защищённости, для ИСПДн — с уровнем защищённости.

Главное

Модель угроз по методике ФСТЭК 2021 года строится «от негативных последствий»: сначала определяют недопустимые последствия и объекты воздействия, затем оценивают нарушителей, способы и сценарии реализации. Угроза актуальна, когда есть нарушитель, объект, способ и сценарий, ведущий к негативным последствиям. Источник данных об угрозах и способах — Банк данных угроз ФСТЭК (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.). Готовая модель угроз обосновывает выбор мер защиты и поддерживается в актуальном состоянии при изменениях.

Образцы документов по теме

Частые вопросы

По какой методике разрабатывают модель угроз?

По методическому документу ФСТЭК России «Методика оценки угроз безопасности информации» (утверждён 5 февраля 2021 года). Он изменил подход: отправная точка — негативные последствия и объекты воздействия, а не абстрактный перечень угроз.

Когда угроза считается актуальной?

Когда одновременно есть источник угрозы (для антропогенных угроз — нарушитель с достаточными возможностями), объект воздействия, способ реализации и сценарий, приводящий к негативным последствиям. Если хотя бы одного элемента нет, угроза неактуальна и в модель не включается.

Что используют как источник данных об угрозах?

Банк данных угроз безопасности информации ФСТЭК (bdu.fstec.ru) с угрозами УБИ и уязвимостями, а также приложения к методике оценки угроз (тактики и техники нарушителей).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Учёт машинных носителей в организации: как выполнить требования ЗНИ и не утонуть в бумагах

Как организовать учёт машинных носителей персональных данных по 152-ФЗ, ПП-1119 и мерам ЗНИ приказа ФСТЭК № 21 — на примере клиники с закрытым контуром: что учитывать, кого назначить ответственным, как устроить журнал и контроль и что меняется на 4-м уровне защищённости.

Модель угроз для частной медицинской клиники: пример разработки по шагам

Сквозной разбор: как небольшая клиника сама делает модель угроз по Методике ФСТЭК России от 05.02.2021. Восемь шагов с рассуждениями — от границы оценки и негативных последствий до нарушителей, угроз из банка данных ФСТЭК, сценариев и вывода об уровне защищённости и мерах. Показано, какой шаг чем считается на бесплатных калькуляторах.

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.